什么是地址投毒攻击?2026年如何防范

Author logo
Rukkayah Jigam
Post image

 

2024 年,一起地址投毒攻击从一个钱包中盗走了约 7100 万美元的 WBTC。受害者避开了常见陷阱:没有点击恶意链接,也没有泄露助记词。他只是像大多数人一样,从自己的交易历史中复制了地址,把资金转到了黑客地址。这正是此类攻击的特殊之处——它并不依赖受害者的技术失误,而是利用了用户的习惯。

 

Address poisoning crypto 攻击利用了公开的交易历史、伪造的地址以及用户习惯性从历史中复制地址的行为。本文将详细解析攻击的运作机制、主要受害群体,以及你可以立即采取的防护措施。防范地址投毒,切记:不要从交易历史复制地址,使用已保存的地址簿,核对完整收款地址,并在大额转账前先进行小额测试。

地址投毒攻击的运作原理

此类攻击分为三个阶段。理解每一步,是建立防护的最快方式。

第一步:定制化(Vanity)地址

Vanity address(定制化地址)是一种通过不断生成,直到以特定前缀开头的区块链地址。这一过程仅为外观目的:循环生成密钥,派生地址,检查是否符合目标前缀,直到匹配为止。最终生成的地址,乍一看几乎和真实地址一模一样。

 

攻击者会利用这一点,生成一个fake crypto address,让它和你曾经转账过的真实地址的开头和结尾几位字符完全一致。例如,真实地址可能是 0xA3f9...7c82,攻击者的伪造地址可能是 0xA3f1...7c82。你能看出区别吗?大多数人很难分辨,尤其是钱包界面会自动省略中间字符。

第二步:投毒交易

一旦伪造地址生成,攻击者会从该地址向你的钱包发起zero-value transfer(零金额转账)或极小金额(dust)转账。这就是 step for the zero-value transfer attack。在多数链上,发起此类交易的成本几乎可以忽略不计。你无需进行任何操作,攻击就已完成。

 

此时,带有投毒地址的转账记录已经出现在你的交易历史中,紧挨着你此前的真实转账。

第三步:陷阱收口

下次你需要给同一个收款人转账时,习惯性地打开交易历史,复制了错误的地址。资金就这样被转到了攻击者手中。

 

这正是 transaction history attack crypto 的核心:利用用户习惯性信任交易历史作为快捷方式。整个过程对受害者几乎没有技术门槛,只依赖于习惯。

 

现实案例: 多名受害者因从交易历史复制地址,损失超过 10 万美元。2024 年,一起地址投毒攻击单次盗走了约 7100 万美元的 WBTC。

这些情况你更容易中招

并非所有人风险相同。攻击者会通过链上分析,专门锁定高价值目标。

 

如果你经常向同一批地址转账,风险更高。可预测的转账模式正是攻击者寻找的目标。他们监控链上活动,识别出“常用收款地址”,并将投毒交易安排在你真实转账之后出现。

 

如果你习惯于copy-paste from transaction history,而不是使用已保存的地址簿,风险也更高。这是大多数受害者中招的主要原因。交易历史看似可靠,其实并非如此。

 

如果你在转账前没有核对完整地址,风险也会增加。攻击者只需让伪造地址的首尾几位字符一致,而你只检查了前后六位,就很容易忽略中间的差异。

 

如果你同时使用多个钱包,并频繁在它们之间转账,风险也会提高。多钱包操作意味着更多的交易历史记录,也就有更多机会让投毒地址混入其中,转账时认知负担更大。归根结底,crypto address spoofing 的原理,就是利用了用户“以为自己核对过”的心理盲区。

如何防范:五条预防规则

坚持以下五条规则,能从各个环节切断攻击链条。

 

Rule 1: Never copy from transaction history.

请使用钱包的地址簿或联系人功能,而不是历史记录。交易历史只显示曾经出现过的地址,并不代表这些地址都经过验证。攻击者可以在你不知情的情况下,将伪造地址注入历史记录。地址簿中保存的才是你亲自确认过的安全地址。

 

Rule 2: Verify the FULL address.

每次都要核对完整地址,而不仅仅是前后几位。可以在区块链浏览器中粘贴收款地址,确认其历史与预期收款人一致。区块链浏览器为每个地址提供永久且带时间戳的活动记录,便于你在转账前核查对方身份。不同区块链有各自的浏览器,务必确认使用的是对应网络的工具。

 

Rule 3: Send a test transaction first.

大额转账前,先转 1 美元等小额测试,确认对方收到后再转全额。这只需多花几分钟,却能极大降低风险。区块链交易一旦确认就无法撤回。如果交易还在等待确认,部分链支持替换,但最安全的做法是首次转账前彻底核对地址。

 

Rule 4: Use an address book in your wallet.

将已核对的地址保存并加标签。今后转账时直接通过标签选择,无需再从历史复制。对于已保存的收款人,切勿重新输入或复制地址。

 

Rule 5: Check the source of any dust.

如果收到意外的小额转账(dust),不要使用该发件地址做任何操作,也不要回转资金。Dust 就是诱饵,与其互动就等于掉入陷阱。

Tangem 如何防范地址投毒

任何钱包(包括 Tangem)都无法阻止攻击者在公链上发送 dust 交易。任何人都可以向任意地址发起 zero-value transfer,这属于协议层面的限制,不是产品本身的问题。但 Tangem 能在结构上降低你中招的概率。

Tangem 硬件钱包架构多重防护

Address Verification on Every Transaction

每笔交易签名前,Tangem App 都会完整显示收款地址,方便你人工核对。物理卡片的“贴卡确认”步骤,强制你在操作前暂停核查,而软件钱包通常不会这样要求。在 Tangem 的签名流程中,用户在 App 内发起转账,App 生成未签名交易数据,用户贴卡,安全芯片在卡内完成签名,App 再广播签名后的交易。私钥从未与联网设备接触。但这里最相关的防护点,不仅是密钥隔离,更是“贴卡前必须人工核对”的强制环节。

 

Address Book Integration

Tangem 的地址簿功能允许用户保存常用收款地址,便于快速选择。保存后只需通过标签选择,无需再从历史复制。无论交易历史中出现什么,始终使用已验证的地址。Tangem 还支持手动输入收款地址和扫码转账,进一步避免历史复制带来的风险。

 

Hardware-Enforced Confirmation

即便投毒地址混入流程,物理贴卡也是最后一道人工核查。你会在 App 内看到完整地址,核对无误后贴卡确认。没有这一步,交易无法执行。Tangem Mobile Wallet 还在 v5.35 版本加入了“长按确认”功能,防止误触签名。

 

One honest limitation: App 的界面就是你的核查环节。贴卡前认真核对完整地址,这一步是关键保护。

 

Using Tangem to Avoid Address Poisoning

  • 所有常用收款人都用 Tangem 地址簿管理。
  • 每次贴卡前,仔细核对 App 显示的完整收款地址。
  • 如果历史中的地址与已保存联系人不一致,务必暂停操作,先查明原因。

如果不小心转到了投毒地址怎么办?

此时速度很重要,但首先要接受一个现实。

区块链交易一旦确认无法撤回

区块链交易一旦确认,无法取消。比特币网络上,绝大多数服务将 3-6 个确认视为最终确认,约需 1 小时(每个区块约 10 分钟)。以太坊上,类似的确认数量只需几分钟(每个区块约 12 秒)。如果你的转账已确认,从技术上讲资金已经无法追回。

 

不过,仍有一些措施值得尝试。

 

Document the transaction hash immediately. TXID 是区块链上唯一且永久的交易编号,记录了金额、发件人、收件人、手续费和状态,但不会暴露你的钱包权限。请从钱包或区块链浏览器复制 TXID 并妥善保存。TXID 属于公开信息,分享是安全的。真正需要保护的是你的私钥和助记词。

 

Report to your exchange if the destination was an exchange address. 这种情况较少见,因为大多数攻击者使用非托管地址。但如果收款地址属于某知名交易所,请立即联系该交易所的合规或风控团队,提供交易哈希、时间戳及相关账户信息。

 

File a report with your local cybercrime authority. 在美国,可以向 FBI 的互联网犯罪投诉中心(IC3)报案;英国则是 Action Fraud。虽然追回资金的可能性极低,但这些报告有助于警方追踪更大规模的攻击活动。

 

The honest answer: 资金追回极为罕见,预防才是关键。

安全习惯:每次转账都要核对

Address poisoning crypto 攻击无需高超黑客技术,也不要求受害者粗心大意。只需你习惯性地从历史复制地址,而不是用已验证来源。2024 年那起 7100 万美元 WBTC 损失,就是这样发生的。多名受害者因从历史复制地址,损失超 10 万美元。解决方案在于行为和结构:用地址簿管理收款人,每次转账前核对完整地址,遇到陌生 dust 视为警告而非好奇,大额转账前先做小额测试。

 

Tangem 硬件钱包从设计上就内置了这些防护:地址簿彻底避免历史复制,全地址显示确保每次贴卡前都能核查,物理确认步骤强制你停下来核对。协议层面无法彻底杜绝此类攻击,但 Tangem 能消除攻击赖以存在的用户习惯。如果你希望钱包能帮你养成“每次都核查”的习惯,而不是依赖自觉,Tangem 正是为此而生。立即访问 tangem.com 订购。

常見問題

  • 地址投毒是一种攻击方式,黑客会从一个与您曾用过地址极为相似的钱包,向你发送极小额或零金额的转账。目的是让这个伪造地址出现在你的交易历史中,下次你转账时不小心复制了它。攻击无需获取你的密钥,只是利用你习惯从历史复制地址的行为。

  • 检查你的交易历史,是否有来自陌生地址的小额或零金额转账,这些地址通常与曾用过的地址极为相似。这就是投毒步骤。你还可以在区块链浏览器中粘贴可疑地址,查看其历史是否几乎全是向多个钱包发送的微额转账,这种模式通常是投毒攻击的信号。

  • Tangem 的地址簿、每笔交易的完整地址显示和物理贴卡确认,多重环节降低了转账到投毒地址的风险。任何钱包都无法阻止攻击者在公链上发送 dust 交易,这是协议层面的事实。Tangem 的架构通过强制人工核查和移除历史复制需求,帮助你规避风险。

  • 不是。钓鱼攻击是诱导你泄露私钥或助记词,通常通过伪造网站、假钱包 App 或冒充客服。地址投毒不会暴露你的密钥,而是诱导你把资金转到错误的链上地址。整个过程不涉及钱包凭证泄露,只是操控你复制了错误的收款地址。

  • 请根据所用网络选择正确的区块链浏览器。研究报告中提到,Bitcoin、Ethereum、Solana、BNB Smart Chain 和 Polygon 都有专用浏览器,常用于交易核查。

  • 因为交易历史是用户最信任的快捷方式。大多数人以为历史记录里都是自己核查过的地址,攻击者正是利用这一假设,在你下次需要转账前,提前注入一个伪造地址。

Author logo
作者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
經審核 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.